
Active Directory 보안이란? AD 보안 설명
Active Directory 보안은 여기서 시작됩니다: 주요 공격 기법, 강화 모범 사례, 탐지 팁, 그리고 AD 환경을 보호하기 위한 도구를 살펴보세요.

핵심 요점
Active Directory (AD) 보안은 대부분의 Windows 기반 기업이 의존하는 중앙 집중식 인증 및 권한 부여 서비스를 보호하는 제어, 모니터링 및 강화 관행의 집합입니다.
- 공격자는 모든 각도에서 AD를 표적으로 삼습니다 — 계정 기반 공격(Golden/Silver Ticket, 과도한 권한이 부여된 서비스 계정), 자격 증명 탈취(Pass-the-Hash, Pass-the-Ticket, Kerberoasting), 디렉터리 악용(DCSync/DCShadow, AD CS 악용), 그리고 복제 공격은 모두 자격 증명을 탈취하거나 권한을 상승시키는 것을 목표로 합니다.
- 강화는 기본 원칙에 기반합니다 — 최소 권한 관리자 액세스, LDAP 서명/채널 바인딩, 강력한 암호 순환, 보호된 인증서 서비스, 그리고 GPO로 적용되는 보안 기준선은 가장 일반적인 진입 지점의 대부분을 차단합니다.
- 탐지는 ID 신호를 모니터링하는 데 의존합니다 — DC 이벤트 로그, Kerberos 티켓 이상 징후, 공격 경로 매핑, 그리고 예상치 못한 호스트의 SPN 또는 근무 시간 외 티켓 발급과 같은 지표는 공격이 확산되기 전에 탐지합니다.
- 대응과 지표는 예방만큼 중요합니다 — 침해된 계정을 격리하고, 자격 증명을 재설정하며, Mean Time to Detect/Respond 및 오래되었거나 권한이 있는 계정 수와 같은 KPI를 추적하면 진화하는 하이브리드 클라우드 및 AI 기반 위협에 대해 AD 환경의 복원력을 유지할 수 있습니다.
Active Directory에 대한 주요 위협 및 공격 기법은 무엇인가요?
다음은 Active Directory에 사용되는 주요 위협 및 공격 기법입니다:
계정 기반 공격
계정 기반 Active Directory (AD) 공격은 사용자를 표적으로 삼아 자격 증명을 손상시키려 합니다. 주요 공격이 작동하는 방식은 다음과 같습니다:
Golden Ticket (T1558.001)
Golden Ticket 공격은 Steal or Forge Kerberos Tickets: Golden Ticket (T1558.001)의 하위 기법입니다. 이 공격은 전체 네트워크를 손상시키고 도메인 리소스에 대한 무단 액세스를 허용할 수 있습니다.
이 공격은 탐지를 회피하기 위해 Impacket 및 Mimikatz와 같은 도구를 사용하며, Windows 네트워크 내의 Kerberos 인증 프로토콜을 조작합니다.
Silver Ticket
Silver Ticket 공격은 다른 방식으로 작동합니다. 이 공격은 사용자 자격 증명을 손상시키고 Kerberos 프로토콜의 설계를 악용합니다. Silver Ticket 공격은 공격자가 표적 서비스에 대한 ticket-granting (TGS) 티켓을 위조할 수 있게 합니다. 이 티켓은 암호 해시로 암호화되어 제공되며, 해당 서비스용 TGS 티켓을 발급할 수 있습니다. Silver Ticket 공격은 기본적으로 리소스에 대한 은밀하고 지속적인 액세스를 제공하며, 액세스에는 서비스 계정의 암호 해시만 필요합니다.
과도한 권한을 가진 서비스 계정
과도한 권한과 제어 권한을 가진 비인간 계정은 Active Directory에서 과도한 권한 계정으로 불립니다. 이러한 계정은 데이터 유출, 자격 증명 탈취, 운영 중단을 초래할 수 있습니다. 이들이 보유한 권한은 무엇이든 네트워크에서 필요한 수준을 초과합니다.
자격 증명 탈취
Active Directory (AD) 자격 증명 탈취 공격은 사용자 이름, 암호 및 기타 인증 데이터를 훔칩니다. 작동 방식은 다음과 같습니다:
Pass-the-Hash (T1550.002)
Pass-the-Hash (PtH) (MITRE T1550.002)는 공격자가 손상된 시스템을 통해 암호 해시를 탈취하는 측면 이동 공격입니다. 공격자는 이를 사용해 다른 시스템에서 정상 사용자로 자신을 인증합니다.
Pass-the-Ticket (T1550.003)
Pass-the-Ticket (PtT) (MITRE T1550.003)는 탈취한 Kerberos 티켓을 재사용합니다. 이를 통해 네트워크의 리소스에 무단으로 액세스합니다. 공격자는 Mimikatz를 사용해 시스템 메모리에서 TGT를 추출합니다. 그런 다음 탈취한 티켓을 자신의 세션에 삽입하고 정상 사용자를 가장하여 제한된 서비스에 대한 액세스 권한을 획득합니다.
Kerberoasting (T1558.003)
Kerberoasting (MITRE T1558.003)는 오프라인 계정을 대상으로 하는 수집 및 서비스 계정 크래킹 기법입니다. 인증된 모든 도메인 사용자가 이를 수행할 수 있습니다. 이는 오프라인 공격이므로 네트워크에서 탐지될 위험이 없고 위협 행위자는 계정 잠금 정책을 피할 수 있습니다. SPN이 사용자 계정에 연결되어 있는 한 취약한 상태가 됩니다.
AS-REP Roasting
이것은 Active Directory 의 잘못된 구성을 악용하는 자격 증명 덤핑 공격입니다. 공격자는 먼저 'Do not require Kerberos preauthentication' 설정이 활성화된 계정을 찾습니다. 그런 다음 취약한 사용자를 대신하여 도메인 컨트롤러에 인증 요청(AS-REQ)을 보냅니다. 사전 인증이 활성화되어 있지 않으므로 암호를 제공할 필요가 없으며, 이 방식으로 공격자는 그 대가로 Ticket-Granting Ticket (TGT)가 포함된 유효한 Authentication Server Response (AS-REP)를 얻게 됩니다.
디렉터리 서비스 악용
공격자가 Active Directory 서비스를 악용할 수 있는 몇 가지 방법은 다음과 같습니다:
DCsync/DCShadow (T1003.006/T1528)
DCSync 공격은 AD의 복제 프로세스를 악용하여 자격 증명을 덤프합니다. 공격자는 도메인 컨트롤을 가장하고 다른 컨트롤에 민감한 암호 데이터를 자신에게 직접 복제하도록 요청할 수 있습니다.
DCShadow 공격은 공격자가 획득한 상위 수준 권한을 이용해 악의적인 변경 사항을 푸시합니다. 이는 매우 은밀한 지속성 기법이며, 손상된 시스템이 네트워크에서 악성 Domain Controller로 가장하도록 만들 수 있습니다.
AD Certificate Services 악용(ESC1–ESC8 공격 경로)
ESC1 공격 경로는 취약한 인증서 템플릿을 사용하여 잘못된 구성을 악용하는 것을 포함합니다. 공격자는 Certipy와 같은 도구를 사용해 이러한 템플릿을 식별하고 사용자를 대신하여 인증서를 요청할 수 있습니다. 그런 다음 해당 인증서를 사용해 권한 있는 사용자로 자신을 인증하고 추가 공격을 수행할 수 있습니다.
ESC8 (NTLM Relay)는 잘못 구성된 AD CS 웹 등록 서비스를 악용합니다. 이 서비스는 HTTP 대신 NTLM 인증을 사용하며, NTLM 해시를 릴레이하여 권한 있는 계정이 악성 서비스에 인증하도록 강제할 수 있습니다.
트러스트 및 위임 악용
공격자는 사용자가 다른 리소스에 액세스할 수 있게 하는 다중 도메인 환경의 트러스트를 악용할 수 있습니다. 이들은 신뢰된 도메인에서 권한을 상승시키고 unconstrained delegation이 설정된 시스템을 손상시킬 수 있습니다. Resource-based constrained delegation (RBCD)도 침투 수단 중 하나이며, 시스템에서 실행 중인 서비스를 잘못 구성해 권한을 상승시킵니다.
복제 공격
Active Directory 복제 서비스는 디렉터리를 악용하여 악의적인 변경 사항을 푸시하고 자격 증명을 탈취하려 할 수 있습니다. 복제 공격의 작동 방식은 다음과 같습니다:
- 무단 복제 요청(DCsync): 공격자가 Domain Controller (DC)를 가장하고 민감한 데이터를 요청할 수 있게 합니다.
- Shadow Domain Controller (DCShadow): 공격자가 악성 DC를 등록하는 매우 은밀한 기법입니다. 이 악성 DC는 정상 복제를 통해 디렉터리에 악의적인 변경 사항을 푸시합니다.
- AdminSDHolder/ACL 악용을 통한 지속성: 공격자는 손상된 권한 계정을 통해 지속적인 액세스를 획득합니다. 공격자는 AdminSDHolder 객체의 권한을 수정합니다. 또한 보호된 그룹의 권한에 대한 수동 변경 사항도 자동으로 되돌립니다.
Active Directory 강화 방법: 모범 사례 및 체크리스트
다음은 Active Directory 보안 강화 체크리스트입니다. 또한 따를 수 있는 Active Directory 보안 모범 사례 도 나열되어 있습니다:
- 관리자 계정은 권한 있는 액세스 관리를 통해 액세스를 제한해야 합니다. 불필요한 권한을 제거하고 최소 권한 액세스 권한 모델을 적용하세요. 계정을 정기적으로 감사하여 도메인 환경 전반에 자격 증명이 무분별하게 확산되는 것을 방지하세요.
- 점프 서버는 통제된 액세스 지점을 제공하고 잠재적 침해 발생 시 측면 이동을 방지할 수 있습니다. 일반 사용자와 도메인 관리 작업 간에 네트워크 세분화를 구현하십시오. 관리자 워크스테이션을 안전하게 보호하고 티어링을 수행해야 합니다.
- LDAP 서명을 적용하십시오. 이는 중간자 공격을 방지하며, 채널 바인딩은 디렉터리 서비스에 대한 자격 증명 릴레이 시도를 차단합니다.
- 서비스 계정에 대해 강력한 비밀번호 정책과 자동 비밀번호 순환을 설정하여 공격 표면을 줄이십시오. 비밀번호를 자주 변경하고 고유하게 유지하여 위협 행위자가 자격 증명 기반 공격을 수행하기 더 어렵게 만들어야 합니다.
- Certificate Services는 보안 강화를 위해 적절한 템플릿과 등록 제어가 필요합니다. 교차 도메인 권한 상승 및 무단 리소스 액세스 시도를 방지하려면 Federation 트러스트를 신중하게 구성해야 합니다.
- 워크스테이션, 앱, 멤버 서버 및 데이터 저장소를 점검하여 사용자 계정에 과도한 권한을 부여하지 않았는지 확인하십시오. 보안 관리자 호스트 사용을 시작하고, 시스템 및 네트워크 보안 외에도 해당 호스트의 물리적 보안도 점검하십시오.
- 도메인 컨트롤러에 대한 보안 구성 기준선을 설정하고 그룹 정책 개체(GPO)로 이를 적용할 수 있습니다. 고급 감사 정책을 사용하고 AD 데이터를 분류하십시오.
Active Directory 공격 탐지 방법: 모니터링 및 위협 탐지 신호
Active Directory 환경에는 공격을 초기에 모니터링하고 차단하는 데 도움이 되는 다양한 신호가 있습니다. 다음 사항을 확인하십시오:
로그 및 텔레메트리
도메인 컨트롤러에서 이벤트 로그를 수집하십시오. Kerberos 티켓 요청과 DC Diagnostics 보고서를 확인하여 비정상적인 패턴을 찾아내십시오. 티켓 부여 티켓 요청의 급증이나 단일 호스트에서 반복되는 인증 실패를 주시하십시오. 서비스 전반의 텔레메트리를 상호 연관 분석하여 정찰 활동이나 권한 남용을 정확히 찾아내십시오.
도구/분석
공격 경로 매핑 도구와 이상 탐지 엔진을 사용하여 자격 증명이 네트워크를 통해 어떻게 흐르는지 시각화하십시오. 네트워크 모니터링 플랫폼은 East-West 트래픽을 추적하고 비정상적인 SMB 또는 RPC 호출을 식별하며, 숨겨진 측면 이동을 드러낼 수 있습니다.
침해 지표
예상치 못한 호스트에 나타나는 SPN, 여러 계정에서 재사용되는 Kerberos 티켓, 그리고 갑작스러운 그룹 변경을 찾아보십시오. 승인된 워크플로 없이 액세스 권한이 변경된 계정이나 정상 업무 시간 외에 발급된 티켓은 모두 플래그해야 합니다.
Active Directory 침해 후 대응 및 복구 방법
Active Directory 위협은 방치될 경우 조직에 큰 피해를 줄 수 있습니다. Active Directory 보안 침해 이후 대응하고 복구하는 방법은 다음과 같습니다:
추가 피해를 방지하기 위해 침해된 계정을 즉시 격리해야 합니다. 포렌식 분석 중에는 티켓을 취소하고 비밀번호 제한을 재설정하십시오. 추가 조사와 복구 계획 수립을 위해 발견한 모든 증거를 보존해야 합니다.
시스템도 복원해야 합니다. 클린 백업을 준비하고 NTDS 데이터베이스 복구에 집중하십시오. 포렌식 분석은 서비스를 안전하게 다시 온라인 상태로 전환하기 전에 Active Directory 공격 기법, 벡터 및 침해된 시스템을 식별하는 데 도움이 될 수 있습니다.
사고 후 보안 강화에는 침해에서 얻은 교훈을 반영해야 합니다. 구성을 변경하고 추가 모니터링을 수행하여 유사한 공격을 방지하는 동시에 조직의 전반적인 보안 태세와 탐지 역량을 개선하십시오.
어떤 도구와 기술이 Active Directory 보안을 강화합니까?
다음은 Active Directory 보안을 강화할 수 있는 몇 가지 도구와 기술입니다:
SIEM/EDR/Identity Threat Detection 기술
보안 정보 및 이벤트 관리 시스템은 도메인 컨트롤러에서 인증 로그를 수집하고 자격 증명 탈취 또는 권한 상승과 같은 의심스러운 활동의 징후를 찾기 위해 행위 패턴을 검사합니다. Endpoint Detection and Response 시스템은 워크스테이션에서 멀웨어 감염과 측면 이동 시도를 사전에 검사하며, Identity Threat Detection 시스템은 하이브리드 환경에서 인증 이상 징후를 검사합니다. 이러한 시스템은 지능형 지속 위협의 징후를 찾기 위해 여러 소스의 이벤트를 상호 연관 분석합니다.
사이버 공격 경로 관리 소프트웨어 + ID/권한 관리
Privileged Access Management 소프트웨어는 관리자 자격 증명을 암호화된 볼트에 안전하게 저장하고 자동화된 승인 워크플로를 통해 적시 액세스를 제공합니다. 이러한 플랫폼은 서비스 계정의 자동화된 비밀번호 순환과 함께 최소 권한 원칙을 요구하면서 환경 전반의 잠재적 공격 표면을 모델링합니다. SentinelOne Singularity™ Identity Detection & Response와 같은 제품은 실시간 세션 활동 모니터링을 갖춘 권한 계정 관리를 통해 자격 증명 확산 방지도 제공합니다.
모니터링, 자동화 및 위협 헌팅
변경 모니터링 제어는 실시간 경고를 통해 Active Directory 객체, 그룹 멤버십 및 권한 변경을 모니터링합니다. 자동화된 시스템은 구성 드리프트를 인식하고, 비활성 계정을 식별하며, 침해를 나타낼 수 있는 비정상적인 인증 패턴을 강조 표시합니다. 위협 헌팅 기술은 ID 신호를 네트워크 및 엔드포인트 데이터와 통합하여 기존 보안 제어를 우회하는 고급 위협을 식별합니다.
일반적인 실수와 잘못된 구성은 Active Directory를 위험에 빠뜨립니다
빈번한 오류와 잘못된 구성은 Active Directory의 보안을 위태롭게 합니다. 개방형 LDAP, 취약한 비밀번호, 권한 있는 그룹의 과도한 멤버십, 잘못 구성된 트러스트, 휴면 계정 등.
많은 조직이 LDAP 채널에 서명을 적용하지 않은 상태로 둡니다. 이로 인해 인증 과정에서 자격 증명 가로채기 및 릴레이 공격의 기회가 발생합니다. 취약한 비밀번호 정책과 Domain Admins 그룹의 과도한 멤버십이 결합되면 공격 표면이 불필요하게 확대됩니다. 도메인 간 잘못 구성된 신뢰 관계는 권한 상승을 가능하게 하며, 휴면 계정은 일반적인 모니터링 시스템을 회피하는 지속적인 백도어를 제공합니다. 정기적인 검토 주기가 없으면 서비스 계정은 과도한 권한을 갖게 되는 경우가 많습니다.
Active Directory 보안의 새로운 동향 및 위험
다음 사항을 주의 깊게 살펴보십시오:
하이브리드 AD + Azure AD 통합 위험
조직의 하이브리드 클라우드 배포는 위협 행위자가 온프레미스와 클라우드 ID 인프라 간 동기화 격차를 악용함에 따라 새로운 공격 표면을 만듭니다. Azure AD Connect와 ADFS Federation 트러스트의 불충분하게 구성된 배포는 두 인프라 전반에 걸쳐 권한 상승 기회를 만듭니다. ID 동기화 서비스는 공격자에게 온프레미스 및 클라우드 자격 증명을 동시에 공격하는 수단으로 간주됩니다.
클라우드 ID 위협, 공급망 위협, AI-공격자 전술
고급 사이버 위협은 머신 러닝 알고리즘을 사용해 탈취된 자격 증명 목록을 스캔함으로써 password spraying 및 credential stuffing과 같은 정교한 공격 방법을 자동화합니다. 공급망 침해는 점점 더 ID 관리자와 인증 기관을 표적으로 삼고 있으며, 위협 세력은 과도한 권한을 가진 클라우드 서비스 주체와 애플리케이션 ID를 공격합니다.
정책/거버넌스 변화 및 규제 압력
오늘날의 컴플라이언스 표준은 상시 권한 제로와 함께 각 권한 활동에 대한 완전한 감사 추적을 포함한 지속적인 ID 모니터링을 요구합니다. 기업은 직무 분리와 자동화된 액세스 검토를 갖춘 적시 액세스 모델을 구현해야 합니다. 새로운 법률은 위험 기반 인증과 지속적인 컴플라이언스 검증을 요구하는 ID 거버넌스 기술의 도입을 촉진합니다.
추적해야 할 Active Directory 보안 지표 및 KPI
다음은 추적해야 할 주요 Active Directory 보안 지표 및 KPI입니다:
- 평균 탐지 시간: 보안 팀이 초기 침해부터 탐지까지 잠재적 위협을 발견하는 속도를 측정해야 하며, 최적의 대응 기준은 30분에서 4시간 이내 탐지입니다.
- 평균 대응 시간: 이는 위협 탐지부터 완전한 격리 및 수정까지의 시간을 측정합니다. 두 지표 모두 사고 대응 프로세스의 성숙도와 도메인 컨트롤러 및 인증 시스템에 대한 탐지 범위를 측정하는 데 도움이 됩니다.
- 권한 있는 계정의 노출: Domain Admins 및 Enterprise Admins와 같은 고위험 그룹의 멤버십 변경을 모니터링하여 도메인 내에서 권한 있는 관리자 권한을 보유한 계정의 총합을 지속적으로 파악하십시오. 일정 기간 내에 액세스되지 않은 미사용 권한 계정, 관리자 계정에 대한 로그인 실패 시도, 권한 세션 지속 시간, 그리고 업무 시간 외 권한 계정 사용 징후를 추적해야 합니다.
- 레거시 프로토콜 사용: 자격 증명 릴레이 공격을 가능하게 하는 NTLM, 서명되지 않은 LDAP 및 이전 TLS 버전과 같은 오래된 프로토콜을 사용하는 인증 시도를 모니터링하십시오..
- 감사 범위: 인증 이벤트, 권한 변경 및 정책 수정에 대해 완전한 로깅이 활성화된 도메인 컨트롤러 수를 추적하십시오. 사각지대를 방지하기 위해 AD 인프라 전반의 로그 수집 및 보존 격차를 식별해야 합니다.
- 휴면 계정 수: 정의된 기간 내에 인증되지 않은 사용자 및 컴퓨터 계정을 점검하십시오. 일반적으로 사용자는 90일, 컴퓨터는 30일입니다. 도메인 환경 전반에서 정리 활동과 활성 계정 대비 비활성 계정의 비율을 모니터링하십시오.
SentinelOne을 통한 Active Directory 보안
Active Directory를 보호하는 방법을 알고 싶다면, 다음과 같은 솔루션이 있습니다:
Singularity™ Identity Detection & Response 는 Active Directory 및 Entra ID를 위한 실시간 인프라 방어를 통해 자격 증명 오용을 차단하는 데 도움을 줄 수 있습니다. 권한을 획득하고 은밀하게 이동하려는 공격자로부터 도메인 컨트롤러와 도메인에 가입된 자산을 보호합니다.
모든 OS의 관리형 또는 비관리형 시스템, 모든 디바이스 유형(IoT 및 OT 포함)에서 발생하는 엔터프라이즈 전반의 AD 공격을 탐지할 수 있습니다. 공격자가 AD의 핵심 자산에 접근하지 못하도록 유도하고, 대신 미끼와 가짜 정보로 막다른 길로 오도할 수 있습니다. 또한 로컬 및 클라우드에 저장된 데이터에 대한 액세스를 숨기고 차단하는 동시에 공격자의 측면 이동을 극도로 어렵게 만들 수 있습니다.
다음이 가능합니다:
- Active Directory 보안을 강화하고 중요 도메인 서버를 노리는 공격자 활동에 대한 가시성과 인지도를 확보
- 공격자가 엔드포인트에서 권한을 상승시킬 수 있게 하는 서비스 계정 침해에 대한 가시성을 확보합니다.
- 적절한 멤버십 없이 계정에 상승된 권한을 부여하는 액세스 제어 목록 및 위임 구성 오류를 식별합니다.
- 고가치 사용자, 서비스 및 시스템 계정을 공격자 침해로부터 보호합니다.
- 빠른 가치 실현 시간을 달성하고 온프레미스 Active Directory, Entra ID 및 멀티클라우드 환경 전반에 대한 완전한 커버리지를 확보
Singularity™ Identity Detection & Response는 귀사의 Zero Trust Program을 지원하며 제어된 액세스 관리 기능을 통해 애플리케이션 및 데이터 리소스에 대한 암묵적 신뢰를 제한할 수 있습니다. 엔드포인트, AD 및 클라우드에서 ID 노출을 식별하여 전체 공격 표면을 줄입니다. 엔드포인트 또는 도메인 컨트롤러에서 발생하는 ID 공격을 탐지하고 ID 신뢰 위반에 대해 경고할 수 있습니다.
침해로 이어지는 경로를 이해하고 공격자가 한 시스템에서 다른 시스템으로 공격을 어떻게 진전시킬 수 있는지 보여주는 지형도를 시각적으로 확인할 수 있습니다. 이를 사용하면 노출된 표면, 고아 자격 증명 자산, 정책 위반을 포함하여 측면 이동을 가능하게 하는 네트워크 전반의 숨겨진 요소를 발견할 수 있습니다. 당사의 AI-SIEM 을 로그 분석에 사용할 수 있으며 SentinelOne은 또한 Singularity™ Endpoint를 엔드포인트 보안을 위해 제공합니다.

조직 전반의 ID 위험 감소
Active Directory 및 Entra ID를 위한 종합적인 솔루션으로 실시간으로 공격을 탐지하고 대응하세요.
결론

조직 전반의 ID 위험 감소
Active Directory 및 Entra ID를 위한 종합적인 솔루션으로 실시간으로 공격을 탐지하고 대응하세요.
Active Directory 보안은 모든 환경에 동일하게 적용되는 접근 방식이 아닙니다. 이는 Active Directory 환경을 강화하기 위해 사용하는 조치, 도구, 기술 그리고 실무의 조합입니다. 한 번에 한 단계씩 진행하며 기본부터 시작하십시오. 기존 보안 인프라와 사용자 계정을 점검하고 감사를 수행하십시오. 그런 다음 그 기반 위에서 점차 발전시켜 나가십시오.
최고의 Active Directory 보안 도구를 찾고 있다면 SentinelOne 팀에 문의할 수 있습니다. 당사의 서비스가 도움을 드릴 수 있습니다.
FAQ
Active Directory 보안은 네트워크 인증 및 액세스에 사용되는 Active Directory 서비스 인프라를 보호하는 일련의 조치와 통제 수단입니다. 보호 기능에는 도메인 컨트롤러 보호, 인증 프로토콜 보호, 엔터프라이즈 환경에서 리소스에 대한 액세스 제어를 위한 솔루션이 포함됩니다.
Active Directory 보안은 엔터프라이즈 네트워크 보호의 기반으로 작용하며, 리소스 액세스를 관리하고 실제 ID로 사용자를 인증합니다. Active Directory가 성공적으로 침해되면 전체 네트워크 침해, 데이터 탈취로 이어질 수 있으며, 결국 모든 서비스/시스템이 중단되어 비즈니스 연속성에 영향을 미치는 것은 시간문제일 수 있습니다.
침해는 인증 이벤트, 디렉터리 및 계정 활동에 대한 지속적인 모니터링을 통해 탐지됩니다. 침해를 완화하려면 침해된 시스템을 네트워크에서 격리하고, 계정 액세스를 철회하고, 자격 증명을 재설정하는 등의 단계를 따라야 합니다.
Active Directory가 침해된 경우 특정 시스템과 도메인 컨트롤러를 즉시 격리해야 합니다. KRBTGT 계정을 조치하고, 디렉터리 백업을 확인하고, 조직 내 모든 권한 계정 자격 증명을 확인하며, 남아 있는 시스템을 면밀히 모니터링하십시오.
일반적인 공격 기법에는 Golden Ticket 및 Silver Ticket 공격, Pass-the-Hash, Pass-the-Ticket, Kerberoasting, DCSync, 그리고 AD Certificate Services 악용이 포함됩니다.
이러한 공격은 일반적으로 자격 증명 탈취, 권한 상승 또는 디렉터리 데이터의 무단 복제를 노립니다.
일부 구성 오류에는 과도하게 허용적인 권한 액세스 권한, 서비스 계정의 취약한 비밀번호, 도메인 간 불필요한 신뢰 관계 또는 비활성화된 보안 조치가 포함됩니다. 보안 격차는 기본 구성의 결과인 경우가 많으며, 이는 공격자가 악용할 수 있는 요소입니다.
아니요, 이는 정기적인 감사, 계정 검토, patch management, 그리고 업데이트된 보안 기준선을 요구하는 지속적인 프로세스입니다. 위협은 진화하고 역할은 변화하므로, 강력한 방어를 유지하려면 지속적인 모니터링과 반복 개선이 필수적입니다.
보안 체크리스트 에는 보안 평가, 액세스 제어 보안, Group Policy 보안, 도메인 컨트롤러 보안 등이 포함됩니다. 인증 프로토콜을 강화하고, 디렉터리 서비스 변경 사항을 추적하며, 보안 패치를 최신 상태로 유지하는 것은 조직의 책임입니다.
중요한 KPI에는 Mean Time to Detect, Mean Time to Respond, 권한 계정 및 휴면 계정 수, NTLM과 같은 레거시 프로토콜 사용량, 그리고 도메인 컨트롤러 전반의 감사 로그 커버리지가 포함됩니다.
이러한 지표를 추적하면 ID 보안 프로그램의 성숙도를 측정하고 공격자가 악용하기 전에 격차를 식별하는 데 도움이 됩니다.
랜섬웨어 공격을 예방하기 위한 조치에는 안전한 인증 프로토콜 구현, 관리 액세스 제한, 최신 백업 유지, 의심스러운 활동에 대한 네트워크 모니터링이 포함됩니다. 공격 확산을 줄이기 위해 조직은 도메인 컨트롤러를 보호하고 네트워크 세분화를 시행해야 합니다.



